Ley de Protección de Datos Personales

La lista de clientes en una planilla, el grupo de WhatsApp Business donde se avisan las promociones, la huella digital para marcar la entrada del personal. Son prácticas tan cotidianas en una pyme que casi nadie las piensa como «tratamiento de datos personales». Desde el 1 de diciembre de 2026, la ley sí las trata como tal, y con reglas bastante más exigentes que las de hoy.

Qué cambia y por qué importa a una pyme

La Ley 21.719 reemplaza el marco que regía desde hace 25 años, la Ley 19.628, y fija un periodo de transición de 24 meses desde su publicación, el 13 de diciembre de 2024. Según el resumen de la Academia Judicial, la norma ordena los principios del tratamiento, los derechos de las personas, las bases que permiten usar sus datos, las obligaciones de quien los maneja, el aviso de brechas de seguridad y las sanciones. También crea la Agencia de Protección de Datos Personales, el organismo que fiscalizará su cumplimiento.

Para una pyme, la parte relevante es simple de enunciar: cualquier negocio que guarde nombres, correos, teléfonos, direcciones o datos de empleados es responsable de ese tratamiento, sin importar su tamaño.

Los derechos que tus clientes y trabajadores podrán ejercer

Las personas podrán pedir que les informes qué datos suyos tienes y para qué los usas, que corrijas errores, que los elimines, que dejes de usarlos para ciertos fines y que se los entregues en un formato portable. Cada solicitud necesita respuesta formal, así que el negocio debe saber dónde están sus datos.

Práctica habitual en una pymeQué conviene revisar
Base de clientes en planilla o CRMPara qué se recopilaron esos datos, cuánto tiempo se guardan y quién tiene acceso
Mensajes masivos por WhatsApp o correoQue el cliente haya aceptado recibirlos y pueda oponerse con facilidad
Control de asistencia biométricoQué dato se captura, con qué justificación y cómo se protege
Cesión o venta de bases de datos a tercerosCon qué base legal se hace y si el titular fue informado

Fuente: elaboración propia con información de la Ley 21.719 y análisis sobre su impacto en pequeñas empresas publicados por Diario Constitucional.

Cinco tareas para hacer antes de diciembre

No hace falta un equipo legal para empezar. Un orden razonable de trabajo puede ser este:

  • Mapear los datos: anotar qué datos personales maneja el negocio, de quién, dónde se guardan y con quién se comparten.
  • Actualizar los avisos de privacidad: en la web, en los formularios y en el punto de venta, con la finalidad del uso, el plazo de conservación y los destinatarios.
  • Documentar el tratamiento: dejar por escrito qué se hace con cada tipo de dato y con qué justificación.
  • Definir un procedimiento para responder solicitudes: quién las recibe, en qué canal y en qué plazo se contestan.
  • Reforzar la seguridad básica: contraseñas robustas, doble autenticación, accesos limitados por cargo y copias de respaldo.

Si ocurre una filtración de datos

La ley incorpora el deber de actuar ante una brecha de seguridad, es decir, cuando datos personales se pierden, se filtran o son accedidos sin autorización. Conviene tener listo un protocolo simple: quién decide, a quién se avisa y qué se documenta. Los plazos para comunicar el incidente son breves.

Cuánto pueden costar los errores

El régimen de sanciones tiene tres niveles según la gravedad. Las infracciones leves pueden terminar en una amonestación escrita en lugar de multa.

Tipo de infracciónMulta máxima
LeveHasta 5.000 UTM
GraveHasta 10.000 UTM
GravísimaHasta 20.000 UTM

Fuente: elaboración propia con información publicada por Prey sobre el régimen de multas de la Ley 21.719.

La Agencia puede multiplicar la sanción hasta tres veces si hay reincidencia, y aplicar un recargo de 50% si la organización no corrige lo indicado dentro de 60 días. Para las empresas que no son de menor tamaño y reinciden en faltas graves o gravísimas, la multa puede llegar a 2% o 4% de los ingresos anuales. Al fijar la sanción se consideran la intención, el daño causado, la capacidad económica y las medidas que la empresa haya tomado para mitigar el problema, lo que favorece a quien puede demostrar que se preparó.

Preguntas frecuentes

¿La ley aplica a mi negocio si solo tengo una lista de clientes en Excel?

Sí. Cualquier negocio que almacene o use datos personales de clientes, proveedores o trabajadores es responsable de ese tratamiento, aunque sea en una planilla.

¿Desde cuándo rigen las nuevas obligaciones?

Desde el 1 de diciembre de 2026, tras un periodo de transición de 24 meses desde la publicación de la ley, el 13 de diciembre de 2024.

¿Qué organismo fiscalizará el cumplimiento?

La Agencia de Protección de Datos Personales, creada por la propia Ley 21.719.

Sobre esta nota: Este artículo se elaboró con información de la Ley 21.719 según el resumen de la Academia Judicial y análisis especializados sobre su impacto en pequeñas empresas, con fecha de revisión al 5 de octubre de 2026. Se recomienda verificar el texto de la ley en la Biblioteca del Congreso Nacional y consultar a un abogado especializado antes de definir el plan de cumplimiento del negocio.

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *